Memecahkan masalah penyerapan

Didukung di:

Dokumen ini menjelaskan error yang mungkin Anda alami selama penyerapan dan normalisasi data di Google Security Operations serta menjelaskan cara memperbaikinya. Gunakan tabel berikut untuk mendiagnosis kegagalan penyerapan, mengidentifikasi log yang tidak terkirim, dan mengevaluasi dampak hilir.

Dokumen ini menjelaskan error untuk metode penyerapan berikut: Penerusan Google SecOps, Google SecOps Ingestion API, feed Google SecOps API, dan Partner teknologi pihak ketiga.

Error Sumber dan Penyerapan

Anda mungkin mengalami error berikut saat:

  • Mengambil data dari sistem sumber.
  • Forwarder Google SecOps atau feed pihak ketiga mencoba berkomunikasi dengan API atau resource eksternal.
Kode status HTTP Alasan kesalahan Kode error kanonis Pesan error Deskripsi error Pemecahan masalah
206 Konten parsial REMOTE_SERVER_ERROR Error server jarak jauh karena konten parsial. Server upstream menampilkan konten parsial, bukan set data lengkap untuk feed MICROSOFT_GRAPH_ALERT. Ini adalah masalah API upstream. Google SecOps akan otomatis mencoba ulang transfer. Tidak ada data yang hilang. Anda tidak perlu melakukan tindakan apa pun.
400 Permintaan tidak baik INVALID_ARGUMENT Parameter permintaan tidak valid. Sistem membuat koneksi ke sumber, tetapi feed gagal karena argumen tidak valid. Verifikasi otorisasi sumber, peran yang diperlukan, dan pastikan semua kolom wajib diisi dengan benar. Periksa karakter ilegal dalam ID, region, atau nama, dan pastikan parameter seperti interval polling berada dalam batas. Tinjau konfigurasi feed dan lihat dokumentasi feed. Jika masalah berlanjut, hubungi dukungan Google SecOps.
401 Organisasi Google Cloud LOGIN_FAILED Autentikasi gagal. Verifikasi kredensial Anda, lalu coba lagi. Sistem berhasil membuat koneksi, tetapi otorisasi gagal karena kredensial salah atau tidak ada. Verifikasi dan masukkan kembali kredensial untuk sumber guna mengonfirmasi bahwa kredensial tersebut benar dan belum habis masa berlakunya.
403 Terlarang ACCESS_DENIED / PERMISSION_DENIED Akses ditolak. Kredensial tidak memiliki izin untuk mengakses resource ini. Sistem membuat koneksi ke sumber, tetapi kredensial tidak memiliki izin yang diperlukan untuk resource. Pastikan akun layanan atau autentikasi atau kunci API memiliki peran atau izin Identity and Access Management (IAM) yang diperlukan untuk resource. Lihat konfigurasi feed untuk mengetahui detailnya. Misalnya, periksa kembali string koneksi Azure Event Hub di portal Azure. Atau, lihat dokumentasi feed untuk mengetahui izin yang diperlukan. Untuk mengetahui informasi tentang izin, lihat Konfigurasi menurut jenis sumber.
404 URL tidak ditemukan FILE_NOT_FOUND / NOT_FOUND Endpoint tidak ditemukan. Verifikasi URL dan detail resource. Sistem tidak dapat menemukan file atau endpoint tertentu.

Periksa hal-hal berikut:

  • File ada di sumber.
  • Periksa apakah ada kesalahan ketik di URL atau nama host API.
  • Pastikan ID resource (seperti nama bucket atau ID situs) dan region sudah benar.
  • Pengguna yang sesuai memiliki akses ke jalur tertentu tersebut.

Jika masalah berlanjut, hubungi dukungan Google SecOps.

429 ACCESS_TOO_FREQUENT Waktu feed habis. Sumber membatasi kapasitas permintaan. Feed gagal karena terlalu banyak upaya untuk menjangkau sumber. Masalah ini biasanya bersifat sementara. Jika masalah berlanjut, hubungi dukungan Google SecOps.
500 Koneksi ke sumber telah dibuat, tetapi sumber tidak merespons dengan data. Pastikan sumber tersedia dan merespons. Hubungi dukungan Google SecOps jika masalah berlanjut.
502 Feed mengalami error gateway. Error ini bersifat sementara dan aplikasi akan mencoba lagi permintaan. Jika masalah berlanjut, hubungi dukungan Google SecOps.
503 Masalah koneksi sementara. Sumber atau gateway gagal merespons atau waktu tunggu habis. Pastikan sumber tersedia dan merespons. Gunakan backoff eksponensial dengan jitter jika memanggil API secara terprogram.
504 Google SecOps tidak dapat terhubung ke alamat IP dan port sumber. Error ini bersifat sementara dan aplikasi akan mencoba lagi permintaan.

Periksa hal-hal berikut:

  • Sumber tersedia.
  • Firewall tidak memblokir koneksi.
  • Alamat IP yang terkait dengan server sudah benar.

Jika masalah berlanjut, hubungi dukungan Google SecOps.

Kredensial generik Tidak dapat memvalidasi kredensial. Periksa detail konfigurasi Anda. Periksa detail konfigurasi umum untuk set kredensial di konsol Google SecOps.
CONNECTION_DROPPED Sistem membuat koneksi ke sumber, tetapi koneksi ditutup sebelum feed selesai. Error ini bersifat sementara dan aplikasi akan mencoba lagi permintaan. Jika masalah berlanjut, hubungi dukungan Google SecOps.
CONNECTION_FAILED Tidak dapat terhubung ke sumber. Sistem tidak dapat membuat koneksi jaringan. Aplikasi tidak dapat terhubung ke alamat IP dan port sumber. Pastikan sumber tersedia, tidak ada firewall yang memblokir koneksi, dan alamat IP sudah benar.

Periksa hal-hal berikut:

  • Sumber tersedia.
  • Firewall tidak memblokir koneksi.
  • Alamat IP yang terkait dengan server sudah benar.
  • Jika masalah berlanjut, hubungi dukungan Google SecOps.

DNS_ERROR Error DNS. Sistem tidak dapat me-resolve nama host sumber. Verifikasi URL di parameter feed dan setelan server nama sumber. Periksa kesalahan ejaan di nama host server.
FILE_FAILED Sistem berhasil membuat koneksi ke sumber, tetapi terjadi masalah pada file atau resource.

Periksa hal-hal berikut:

  • File tidak rusak.
  • Izin tingkat file sudah benar.

Jika masalah berlanjut, hubungi dukungan Google SecOps.

GATEWAY_ERROR API menampilkan error gateway ke panggilan yang dilakukan oleh Google SecOps. Verifikasi detail sumber feed. Aplikasi akan mencoba lagi permintaan tersebut.
INTERNAL_ERROR Tidak dapat menyerap data karena terjadi error internal. Jika masalah berlanjut, hubungi dukungan Google SecOps.
INVALID_FEED_CONFIG Konfigurasi feed berisi nilai yang tidak valid. Tinjau konfigurasi feed untuk menemukan setelan yang salah. Lihat dokumentasi feed untuk mengetahui sintaksis yang benar.
INVALID_REMOTE_RESPONSE Koneksi ke sumber telah dibuat, tetapi responsnya salah. Periksa konfigurasi feed. Pelajari lebih lanjut cara menyiapkan feed. Jika masalah berlanjut, hubungi dukungan Google SecOps.
INVALID_SECRET Kunci rahasia tidak cocok. Periksa apakah ada ketidakcocokan antara kunci rahasia yang dikonfigurasi di feed dan kunci yang diterima Google SecOps di header HTTP. Misalnya, saat menggunakan Penyerapan Push HTTPS.
INVALID_SSL_CERTIFICATE Sertifikat SSL tidak valid. Sistem tidak dapat memvalidasi sertifikat SSL sumber. Periksa otorisasi sumber dan pastikan sertifikat server valid dan tepercaya.
NO_RESPONSE Koneksi ke sumber telah dibuat, tetapi sumber tidak merespons. Pastikan sumber dapat mendukung permintaan dari Google SecOps. Jika masalah berlanjut, hubungi dukungan Google SecOps.
REMOTE_SERVER_ERROR Koneksi ke sumber telah dibuat, tetapi sumber tidak merespons dengan data. Pastikan sumber tersedia dan merespons dengan data. Jika masalah berlanjut, hubungi dukungan Google SecOps.
REMOTE_SERVER_REPORTED_BAD_REQUEST Koneksi ke sumber telah dibuat, tetapi sumber menolak permintaan. Periksa konfigurasi feed. Lihat dokumentasi feed untuk mengetahui detail selengkapnya. Jika masalah berlanjut, hubungi dukungan Google SecOps.
RESOURCE_EXHAUSTED Kuota atau batas rasio terlampaui. Periksa apakah penolakan kuota terjadi karena volume permintaan yang tinggi atau batas data. Sumber mengirim permintaan terlalu sering. Pantau penggunaan kuota dan hubungi dukungan jika diperlukan. Misalnya, saat menggunakan Ingestion API atau Google Workspace.
SOCKET_READ_TIMEOUT Koneksi ke sumber telah dibuat, tetapi koneksi habis waktunya sebelum transfer data selesai. Error ini bersifat sementara dan aplikasi akan mencoba lagi permintaan. Jika masalah berlanjut, hubungi dukungan Google SecOps.
TOO_MANY_ERRORS Feed kehabisan waktu karena mengalami beberapa error dari sumber. Hubungi dukungan Google SecOps.
TRANSIENT_INTERNAL_ERROR Feed mengalami error internal sementara. Error ini bersifat sementara dan aplikasi akan mencoba lagi permintaan. Jika masalah berlanjut, hubungi dukungan Google SecOps.
UNSAFE_CONNECTION Aplikasi gagal membuat koneksi karena alamat IP dibatasi. Error ini bersifat sementara dan Google SecOps akan mencoba lagi permintaan tersebut. Jika masalah berlanjut, hubungi dukungan Google SecOps.

Error Penguraian dan Normalisasi

Error ini terjadi setelah penyerapan, selama proses pemetaan log mentah ke Model Data Terpadu (UDM). Jika terjadi error di sini, Google SecOps mungkin akan menghapus log, atau Anda mungkin tidak dapat menelusuri log menggunakan kolom UDM.

Jenis error parser Deskripsi error Pemecahan masalah
Regex Parser mengalami masalah dengan ekspresi reguler. Periksa logika parser. Untuk parser bawaan, hubungi dukungan Google SecOps.
Invalid_config File konfigurasi parser bermasalah. Validasi dan perbaiki file konfigurasi parser.
Error validasi batch peristiwa pengindeksan Data yang dinormalisasi gagal dalam pemeriksaan skema. Tinjau pemetaan parser ke kolom UDM untuk memastikan pemetaan tersebut memenuhi persyaratan.
Backlog Sistem menunda normalisasi. Log mentah berada dalam antrean menunggu pemrosesan. Hubungi dukungan jika keterlambatan berlanjut.
LOG_PARSING_DROPPED_NO_EVENTS Parser tidak menghasilkan peristiwa, sehingga log dibatalkan. Periksa log mentah untuk memastikan log tersebut berisi data yang seharusnya menghasilkan peristiwa.
LOG_PARSING_DROPPED_BY_FILTER Filter penghapusan eksplisit di parser menyebabkan sistem menghapus log. Tinjau kondisi filter dalam kode parser. Hal ini sering kali disengaja untuk log yang tidak memiliki nilai keamanan.
LOG_PARSING_DROPPED_BY_FILTER: TAG_MALFORMED_ENCODING Encoding JSON atau XML yang salah menyebabkan penguraian gagal. Pastikan sumber log menggunakan encoding yang didukung dan diformat dengan baik.
LOG_PARSING_NO_PARSER_FOUND Sistem tidak memiliki parser untuk jenis log ini. Pastikan Anda menetapkan LogType yang benar dan parser aktif untuk jenis tersebut.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.